Atualizado em 16 de setembro de 2026

Esta Política de Privacidade explica, em linguagem direta, quais dados pessoais o Dinzo coleta, para que os usa, com quem os compartilha, por quanto tempo os guarda e quais são os seus direitos, conforme a Lei Geral de Proteção de Dados (Lei nº 13.709/2018, "LGPD").

O Dinzo é um aplicativo de finanças pessoais (iOS, Android e web) acompanhado do Dino, nosso assistente de inteligência artificial, disponível no WhatsApp, no aplicativo e na web. Esta Política vale para todos esses canais e para o nosso site.

1. Controladora e Encarregada de dados

Quem decide como os seus dados pessoais são tratados (a "Controladora") é a Codari Solucoes de Tecnologia LTDA, CNPJ 60.595.581/0001-83, com sede na Rua Doutor Arlindo Luz, 540, Sala 01, Centro, CEP 19900-011, Ourinhos/SP. Nesta Política, chamamos a Codari simplesmente de "Dinzo".

Nossos canais:

  • Suporte: [email protected] e WhatsApp +55 11 93619-3623, de segunda a sexta, das 08h às 18h, com resposta em até 5 dias úteis;
  • Assuntos legais, LGPD e Encarregado de dados (DPO): [email protected].

A Encarregada pelo tratamento de dados pessoais é a própria Codari Solucoes de Tecnologia LTDA, pessoa jurídica, conforme permite a Resolução CD/ANPD nº 18/2024. O canal do Encarregado é o e-mail [email protected]. A autoridade que fiscaliza a proteção de dados no Brasil é a Autoridade Nacional de Proteção de Dados (ANPD).

2. Quais dados tratamos

A coleta não acontece só no cadastro: ela é contínua, durante o uso do aplicativo, nas conexões bancárias que você autorizar e nas mensagens que você enviar ao assistente. Tratamos quatro grupos de dados:

a) Dados que você nos fornece

  • Cadastro: nome, e-mail e senha;
  • Opcionais: telefone/WhatsApp, CPF ou CNPJ, dados financeiros que você lançar manualmente (contas, cartões, transações, metas, orçamentos) e respostas a pesquisas.

b) Dados coletados via Open Finance

Quando você conecta uma instituição financeira, coletamos dados de contas, cartões, transações, faturas, investimentos e saldos por meio da Pluggy, operadora regulada que atua no ecossistema do Open Finance, com histórico de até 12 meses. A conexão depende do seu consentimento, dado dentro do ambiente do próprio banco, e pode ser revogada a qualquer momento. A senha do seu banco nunca passa pelo Dinzo, e o acesso é somente leitura: o Dinzo jamais movimenta o seu dinheiro.

c) Conversas com o assistente Dino

Os textos, áudios, imagens e arquivos de extrato (PDF, CSV, OFX, Excel) que você enviar ao Dino pelo WhatsApp, pelo aplicativo ou pela web. Essas conversas ficam guardadas como histórico na sua conta.

d) Dados de uso e dispositivo

Endereço IP, registros de acesso (logs), telas acessadas, modelo do aparelho e sistema operacional, além dos cookies e ferramentas de medição descritos na seção 7.

O que não coletamos: senhas bancárias, dados de redes sociais, lista de aplicativos instalados, geolocalização contínua e dados de birôs de crédito.

3. Para que usamos os seus dados e com que base legal

A LGPD exige que todo tratamento de dados tenha uma base legal (art. 7º). Estas são as nossas:

Para que usamosBase legal (LGPD, art. 7º)
Prestar o serviço: contas, transações, relatórios, metas, sincronização bancária, notificações e cobrança da assinaturaExecução de contrato (inciso V)
Emitir notas fiscais e manter registros de acesso e contábeisObrigação legal (inciso II)
Prevenir fraudes, proteger a plataforma e melhorar o serviçoLegítimo interesse (inciso IX) — você pode se opor
Enviar comunicações de marketing sobre o próprio DinzoLegítimo interesse (inciso IX) — com opção fácil de descadastro
Medir uso e campanhas (cookies e pixels de métricas e marketing)Legítimo interesse (inciso IX) — você pode se opor (seção 7)
Conectar instituições financeiras via Open FinanceConsentimento (inciso I) — revogável a qualquer momento

Não tratamos o simples uso do aplicativo como consentimento. O consentimento só é base legal onde indicado acima. Para cancelar as comunicações de marketing, use o link de descadastro presente nos próprios e-mails ou fale com o suporte.

4. Inteligência artificial (Dino)

O Dino processa as suas mensagens por meio de modelos de inteligência artificial de terceiros (Google Gemini), exclusivamente para prestar o serviço: entender o que você enviou, categorizar transações automaticamente e responder às suas perguntas. Conforme os termos dos serviços que contratamos, os provedores não utilizam as suas informações para treinar os modelos deles.

A categorização automática é uma decisão automatizada. Você pode corrigir qualquer categoria manualmente no aplicativo e pode solicitar a revisão de decisões automatizadas que afetem os seus interesses (art. 20 da LGPD) pelo canal do Encarregado ([email protected]). Explicaremos os critérios gerais utilizados, respeitado o segredo de negócio.

O canal WhatsApp é operado pela Meta e está sujeito também ao aviso de privacidade dela. Você pode desvincular o seu número do Dinzo a qualquer momento.

5. Com quem compartilhamos

Compartilhamos dados apenas com os operadores que contratamos para fazer o serviço funcionar, cada um para a sua finalidade:

OperadorFinalidade
PluggyConexão com bancos via Open Finance
Provedores de nuvemHospedagem em nuvem
CloudflareRede (proxy/CDN) e armazenamento de anexos
Pagar.mePagamento por cartão no site
WooviPagamento por PIX no site
Apple e Google PlayCompras feitas pelos aplicativos
QonversionGestão de assinaturas
Meta (WhatsApp)Envio e recebimento de mensagens
GoogleModelos de IA que processam as conversas do Dino
MillionSendEnvio de e-mails
Google Analytics 4, Microsoft Clarity e UmamiMétricas de uso (o Clarity grava sessões de navegação de forma pseudonimizada)
Google Ads e Meta AdsMedição de campanhas

Também podemos compartilhar dados com autoridades públicas quando houver obrigação legal ou ordem de autoridade competente, e em operações societárias (como fusão ou aquisição), caso em que você será avisado.

Não vendemos os seus dados. O Dinzo não exibe anúncios e não compartilha os seus dados com terceiros para marketing de produtos alheios.

Os operadores listados tratam dados em nosso nome e sob os nossos contratos: o Dinzo permanece responsável por esse tratamento, nos termos do art. 42 da LGPD. Já os sites e serviços independentes que você decidir visitar a partir de links no Dinzo têm políticas próprias, pelas quais não respondemos.

6. Transferência internacional

Alguns dos operadores acima mantêm servidores nos Estados Unidos e em outros países, então há transferência internacional dos seus dados. Essas transferências têm fundamento no art. 33 da LGPD e são amparadas por salvaguardas contratuais, como as cláusulas-padrão aprovadas pela ANPD (Resolução CD/ANPD nº 19/2024).

7. Cookies e medição

No site e na versão web usamos cookies e ferramentas de medição em três categorias:

  • Essenciais: necessários para login e funcionamento — não podem ser desativados;
  • Métricas: Google Analytics 4, Microsoft Clarity (grava sessões de navegação de forma pseudonimizada) e Umami, para entender como o produto é usado;
  • Marketing: pixels do Google Ads e da Meta Ads, para medir o resultado de campanhas.

Para recusar, você pode bloquear ou apagar cookies nas configurações do seu navegador e usar os mecanismos de desativação dos próprios provedores (por exemplo, o complemento de desativação do Google Analytics).

8. Por quanto tempo guardamos

  • Exclusão de conta: você pode solicitar a exclusão da sua conta diretamente no aplicativo ou na web. A conta é agendada para exclusão e fica pausada por 30 dias, sem acesso, sem comunicações e com as sincronizações de Open Finance interrompidas. Entrar na conta de novo antes dessa data cancela o pedido e restabelece a conta; passados os 30 dias, a conta e os dados são apagados em definitivo, ressalvadas as hipóteses de guarda obrigatória abaixo;
  • Backups: as cópias de segurança são eliminadas no ciclo seguinte de backups;
  • Anexos do Dino: comprovantes e fotos enviados ao assistente são apagados na exclusão da conta;
  • Pagamentos: registros de pagamento e documentos fiscais são retidos pelo prazo legal, de até 5 anos;
  • Registros de acesso: guardados por 6 meses, como exige o art. 15 do Marco Civil da Internet (Lei nº 12.965/2014);
  • Registro mínimo da contratação: após a exclusão, mantemos nome, e-mail, telefone, CPF, identificadores da assinatura e das cobranças, IP e navegador do checkout, aceite dos Termos e contagens de acessos por 540 dias contados da última cobrança, para responder a pedidos de reembolso, a contestações de cobrança no cartão (chargeback) e a pedidos de devolução de PIX (MED) e para o exercício regular de direitos (art. 7º, V e VI, da LGPD);
  • Contestações de cobrança: os registros de chargebacks e de pedidos de devolução são guardados pelo mesmo prazo de 540 dias;
  • Conta inativa ou gratuita: os dados são mantidos enquanto a conta existir — a exclusão só acontece quando você a solicitar.

9. Seus direitos

O art. 18 da LGPD garante a você:

  • confirmação de que tratamos os seus dados;
  • acesso aos dados que temos sobre você;
  • correção de dados incompletos, inexatos ou desatualizados;
  • anonimização, bloqueio ou eliminação de dados desnecessários, excessivos ou tratados em desconformidade com a lei;
  • portabilidade dos dados a outro fornecedor, observada a regulamentação da ANPD;
  • eliminação dos dados tratados com o seu consentimento;
  • informação sobre com quem compartilhamos os seus dados;
  • informação sobre a possibilidade de não consentir e sobre as consequências da negativa;
  • revogação do consentimento a qualquer momento.

Você também pode solicitar a revisão de decisões automatizadas que afetem os seus interesses (art. 20 da LGPD), como descrito na seção 4.

Como exercer: boa parte é autoatendimento — no aplicativo você pode exportar os seus dados em CSV/Excel e excluir a conta. Para os demais pedidos, escreva para [email protected]; respondemos em até 5 dias úteis. Você também pode, a qualquer momento, apresentar reclamação ou petição diretamente à ANPD.

10. Menores de idade

O Dinzo destina-se a maiores de 18 anos. Não coletamos intencionalmente dados de crianças ou adolescentes. Se identificarmos uma conta de menor de idade, ela será excluída e os valores pagos serão reembolsados ao responsável (art. 14 da LGPD).

11. Acesso compartilhado e API

No plano Ultra, você pode convidar até 5 pessoas, cada uma com login próprio e papel definido por você ("Ver e lançar" ou "Somente ver"). Os convidados veem os dados da conta conforme você autorizar, e você pode revogar o acesso a qualquer momento. Os dados cadastrais de cada convidado (nome e e-mail) são tratados pelo Dinzo, e cada convidado é titular dos próprios dados.

Você também pode criar chaves de API para conectar serviços de terceiros — por exemplo, assistentes de IA como Claude ou ChatGPT — aos seus próprios dados. O compartilhamento feito por meio dessas chaves acontece por sua iniciativa e sob sua responsabilidade, e você pode revogar uma chave a qualquer momento.

12. Como protegemos os seus dados

  • Campos sensíveis — nome, e-mail, telefone, números de WhatsApp vinculados, documentos, títulos de contas, categorias e metas, descrições e notas de transações e as conversas com o assistente — são criptografados com AES-256-GCM em repouso;
  • Tokens e códigos são guardados apenas como hash;
  • Todo o tráfego usa criptografia TLS;
  • A infraestrutura roda em provedores de nuvem, com proxy/CDN e armazenamento de anexos na Cloudflare;
  • O acesso interno é restrito e os dados aparecem mascarados por padrão: revelar um dado exige um motivo, registrado em log imutável;
  • Monitoramento contínuo do ambiente.

Ainda assim, nenhum sistema é totalmente seguro, e não podemos garantir que os dados jamais serão alvo de acessos não autorizados obtidos por métodos indevidos. Faça a sua parte: mantenha a sua senha confidencial e desconfie de mensagens pedindo pagamentos ou confirmação de dados — o Dinzo não envia e-mails com esse intuito.

13. Incidentes de segurança

Se ocorrer um incidente de segurança que possa acarretar risco ou dano relevante a você, comunicaremos a ANPD e os titulares afetados nos prazos da Resolução CD/ANPD nº 15/2024 (em regra, 3 dias úteis), informando a natureza dos dados atingidos, os riscos envolvidos e as medidas adotadas, conforme o art. 48 da LGPD.

14. Alterações desta Política

Podemos alterar esta Política a qualquer tempo. A nova versão entra em vigor 10 (dez) dias após a publicação nesta página. Toda alteração relevante será destacada em nossa página principal (dinzo.com.br) e, quando a mudança exigir novo consentimento, você será avisado pelos contatos informados no seu cadastro.

Atualizado em 16 de setembro de 2026